SCMBANKER木马借ClickFix诱饵攻击墨西哥银行用户,AI辅助开发

SCMBANKER是2025年10月被发现的墨西哥银行木马,利用ClickFix伪造CAPTCHA诱导用户复制粘贴恶意PowerShell命令。其模块化工具集包括屏幕监控、剪贴板劫持、vishing覆盖及远程访问,代码高度依赖AI生成。Elastic安全实验室通过攻击者开放目录曝光其全部资源,提醒用户警惕任何要求手动复制命令的网页。

🔍 High 银行木马

Elastic安全实验室发现针对墨西哥金融生态的新型银行木马SCMBANKER,攻击者利用虚假CAPTCHA页面诱导用户执行恶意PowerShell命令,实现会话监控、剪贴板劫持、远控植入等能力。该工具大量使用AI(LLM)生成代码,并通过开放目录暴露了其完整Web根目录。

来源:The Hacker News | 2026-07-08 | 原文链接

🔍 关键发现

  • SCMBANKER通过仿Google reCAPTCHA的ClickFix页面诱骗用户复制粘贴恶意命令,安装PowerShell工具包。
  • 该恶意软件包含17个模块,可实现银行会话劫持、vishing覆盖、剪贴板替换(CLABE账号/卡号)、远程桌面安装等。
  • 代码分析显示高概率使用了西班牙语提示的LLM生成,并手动混淆,存在‘分裂人格’(清晰函数名与简短变量混用)特征。
  • 攻击者运营安全失误导致开放目录暴露(68.211.161[.]46),包含完整操作资源。

⚔️ 攻击链分析

1. 受害者访问携带虚假CAPTCHA的页面,完成‘识别消防栓’验证后获得恶意命令。 2. 受害者按指示在Windows运行对话框粘贴命令,触发批处理脚本执行。 3. 批处理脚本打开Edge kiosk模式的虚假Windows更新界面(fakeupdate[.]net)以分散注意,同时检查管理员权限并弹UAC窗口。 4. 获得管理员权限后锁定鼠标,后台通过bitsadmin下载完整工具集,设置启动文件夹及注册表Run键持久化,最终重启执行主加载器run.vbs。

🚩 失陷指标 (IOC)

  • 68.211.161[.]46
  • bancaporinternetbbmx[.]online
  • fakeupdate[.]net

🛡️ 缓解建议

  • ✅ 教育用户切勿在收到不明来源的‘复制并运行’命令时执行,尤其不要从网页复制内容到Windows运行或PowerShell。
  • ✅ 在企业环境中限制PowerShell执行策略为Restricted,并启用Windows Defender Attack Surface Reduction规则阻止LOLBins滥用。
  • ✅ 部署端点检测与响应(EDR)规则,监控bitsadmin下载、非标准进程创建PowerShell子进程、异常UAC弹窗频率等行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ SCMBANKER如何实现银行会话监控?

通过不断扫描窗口标题,匹配墨西哥金融机构列表(如BBVA、Banorte等),一旦发现即截图并记录键盘输入。

❓ 攻击者如何通过vishing覆盖骗取二次转账?

当检测到银行会话时,显示伪造安全警告覆盖层,诱骗受害者拨打指定电话,由人工客服引导转账或提供敏感信息。

❓ 针对防守方,检测该攻击的最有效指标?

监控进程创建链:从explorer.exe或edge.exe启动的cmd.exe或powershell.exe执行bitsadmin下载任务,以及后续注册表Run键写入vbs脚本。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)